[nonimo]
IT
Scarica

GDPR e intelligenza artificiale: quale IA puoi usare

· Aggiornato il · Scritto e aggiornato da Joaquín Trapero, Nonimo

Fra GDPR e intelligenza artificiale, nessuno strumento è conforme di per sé, e il motivo non sta nei fornitori: il regolamento non certifica prodotti. Certifica trattamenti, e il trattamento è tuo. La domanda utile non è quale intelligenza artificiale puoi usare, ma a quali condizioni puoi usare quella che hai già aperto in un’altra scheda.

Questa pagina mette in fila le otto condizioni, ognuna con l’articolo che la regge e la domanda da fare: sei al fornitore, due a te stesso. Poi passa in rassegna ChatGPT, Claude, Gemini e Copilot su quelle stesse otto condizioni, con una o due frasi a testa e il rimando alla scheda che li tratta per esteso. Alla fine c’è quello che nessuna delle quattro risolve, e che resta in carico a te.

C’è un’intelligenza artificiale conforme al GDPR?

No, e il regolamento lo dice meglio di qualunque parafrasi. L’articolo 42 incoraggia meccanismi di certificazione, sigilli e marchi di protezione dei dati, e ne fissa lo scopo: dimostrare la conformità dei trattamenti effettuati dai titolari e dai responsabili. L’oggetto della certificazione è il trattamento, non il software.

Articolo 42
è la norma che prevede sigilli e certificazioni, e li riferisce ai trattamenti, non ai prodotti. Regolamento (UE) 2016/679

Il quarto comma dello stesso articolo chiude la porta con una frase che vale la pena leggere due volte: la certificazione non riduce la responsabilità del titolare del trattamento. Anche nel caso migliore, quello di uno strumento certificato da un organismo accreditato, chi risponde davanti al Garante sei tu.

Quello che i fornitori certificano davvero

Le certificazioni che i quattro assistenti esibiscono nelle loro pagine commerciali sono SOC 2, ISO 27001 e simili. Sono standard di sicurezza dell’informazione, non attestati di conformità al GDPR, e nessuno dei quattro sostiene il contrario: le presentano nelle pagine di prodotto per quello che sono: garanzie di sicurezza.

Confonderli è comodo e costa caro in riunione. Un revisore che chiede come sta in piedi il tuo uso dell’IA lascia da parte la ISO del fornitore e vuole sapere quale base giuridica hai, quale contratto hai firmato, che cosa hai scritto nel registro e che istruzioni hai dato a chi scrive nel prompt.

Il titolare sei tu, e non è un’opinione

Il Comitato europeo per la protezione dei dati ha fatto scrivere a un esperto esterno un rapporto sui rischi degli LLM, pubblicato il 10 aprile 2025 nell’ambito del suo Support Pool of Experts. Nel modello di servizio che usa quasi tutto il mercato italiano, quello in cui tutto il trattamento avviene sull’infrastruttura del fornitore, il rapporto assegna i ruoli così.

Chi usa il modello è titolare, perché decide finalità e mezzi. Il fornitore diventa titolare a sua volta quando raccoglie o conserva dati per scopi propri, e in quel caso la contitolarità è l’inquadramento più adatto. Il ruolo di semplice responsabile, aggiunge il rapporto, in questo modello di servizio può risultare difficile da sostenere, perché il modello è del fornitore.

È una precisazione poco commerciale e molto utile. Significa che lo schema mentale «io titolare, loro responsabili, firmiamo il DPA e siamo a posto» descrive bene il rapporto con il tuo gestionale e descrive male il rapporto con un assistente conversazionale. La stessa distinzione torna quando si guarda che cosa fa Anthropic con i dati di Claude, dove il ruolo cambia fra il piano personale e quello di lavoro.

Il rapporto premette che la qualificazione va valutata sulle circostanze del caso concreto e che quella ricostruzione vale come riferimento, non come regola automatica. Anche con quella cautela, resta un documento che il Garante segnala sulla propria pagina, e che dice una cosa scomoda per chiunque venda tranquillità contrattuale.

Gli otto criteri che decidono se un uso sta in piedi

Nessuno di questi otto criteri è un’invenzione di questa pagina: sono i punti su cui il GDPR misura qualunque trattamento, applicati al caso in cui il destinatario è un modello linguistico. Servono a trasformare una domanda impossibile, quale IA è conforme, in otto domande che hanno una risposta verificabile.

I primi sei si verificano leggendo documenti che esistono già, e sono quelli che puoi controllare prima di firmare qualunque cosa.

criteriol’articolo che lo reggela domanda da fare al fornitore
Ruoliartt. 4.7 e 4.8in questo piano sei responsabile o titolare autonomo?
Contrattoart. 28esiste un DPA, e si firma o si accetta con i termini?
Addestramentoart. 5.1.b e art. 6i miei input entrano nell’addestramento per impostazione predefinita?
Ubicazione e trasferimentiartt. 44 e 46dove avviene il trattamento e su quale base esce dall’Unione?
Conservazioneart. 5.1.eper quanto restano input e output, e chi decide il termine?
Accessiartt. 28.3.b e 32chi può leggere le conversazioni, e con quale revisione umana?

Fonte: Regolamento (UE) 2016/679, EUR-Lex.

I due criteri che non dipendono dal fornitore

Gli altri due non si controllano leggendo documenti, perché riguardano l’organizzazione che usa il prodotto, ed è lì che la maggior parte degli studi italiani ha il buco più grande. Non c’è documento del fornitore che li possa chiudere al posto tuo.

criteriol’articolo che lo reggela domanda da fare a te stesso
Formazioneartt. 29 e 32.4quali istruzioni ho dato a chi scrive nel prompt?
Dati di ingressoart. 5.1.cche cosa sto incollando, e serve davvero tutto?

Fonte: Regolamento (UE) 2016/679, EUR-Lex.

La formazione, in particolare, è la riga che compare in ogni controllo e non è quasi mai pronta. Il modello con i punti da adattare sta nella guida sulla policy sull’intelligenza artificiale per i dipendenti, e la sua utilità sta nel fatto che esiste, ha una data e si può esibire, più che nella didattica.

Perché i criteri contano più della classifica

Una classifica delle intelligenze artificiali più conformi sarebbe comoda, si leggerebbe in dieci secondi e sarebbe inutile entro un trimestre. Basta prendere il 2026 e contare che cosa è cambiato su tre dei quattro assistenti di questa pagina.

  1. La pubblicità dentro ChatGPT, in test dal 9 febbraio negli Stati Uniti sui piani Free e Go, con la personalizzazione non disponibile all’inizio nel SEE.
  2. La conservazione predefinita a tempo indeterminato sui piani Enterprise di Claude, con un minimo configurabile di trenta giorni.
  3. Le due eccezioni dichiarate al confine europeo di Copilot, che non copre le ricerche sul web e non copre i modelli Anthropic.

Nessuna delle tre rovescia un giudizio complessivo, e tutte e tre cambiano una risposta concreta a una domanda concreta. Un criterio, invece, dura: se sai che devi guardare la conservazione predefinita, la guardi anche fra un anno, su un prodotto che oggi non esiste. È il motivo per cui la tabella della prossima sezione non ha una colonna con un voto, e il motivo per cui ogni riga rimanda al documento del fornitore invece di riassumerlo.

La tabella: i quattro assistenti criterio per criterio

Ecco i quattro che si trovano davvero negli studi italiani, letti sui documenti dei fornitori aggiornati a settembre 2026. Ogni riga rimanda alla scheda che lo tratta per esteso, perché qui c’è il confronto e lì c’è la ricostruzione completa.

strumentoaddestramento predefinitodove sta il datocontratto disponibile
ChatGPTacceso sui piani personali, spento su Business, Enterprise, Edu e APIfuori dal SEE; residenza dei dati solo per API e nuovi workspace Enterprise ed EduDPA in vigore dal primo gennaio 2026, con OpenAI Ireland per il SEE
Claudescelta obbligata sui piani personali, spento su Claude for Work e APIconservazione negli Stati Uniti, dichiarata per iscrittoDPA in vigore dal 24 febbraio 2025, incorporato nei termini commerciali
Gemininessun addestramento sugli account di lavoro senza istruzione del clienteGoogle Ireland come titolare per il SEE; regioni dei dati dipendenti dall’edizioneDPA e clausole contrattuali standard, secondo la Guida n. 3 del CNDCEC
Copilotprompt, risposte e dati di Microsoft Graph non addestrano i modelli di baseEU Data Boundary, con due eccezioni scritte: ricerche web e modelli AnthropicMicrosoft responsabile del trattamento sotto il suo DPA
account personale di uno qualunque dei quattroacceso o da scegliere, mai spento in partenzanessuna opzione di residenzaniente da firmare

Fonti: i documenti di OpenAI, Anthropic, Google e Microsoft citati in fondo, consultati il 19 e il 20 settembre 2026.

L’ultima riga è quella che conta di più, ed è la ragione per cui questa tabella non è una classifica. Le prime quattro righe descrivono prodotti diversi; l’ultima descrive la situazione in cui si trova la maggioranza di chi legge, e in quella situazione le differenze fra i quattro fornitori pesano molto meno della differenza fra avere un contratto e non averlo.

Addestrare non è la stessa cosa che conservare

È la confusione che manda fuori strada più discussioni in studio. «Non si addestrano sui miei dati» risponde a una domanda sola e ne lascia aperte quattro: se lo conservano, per quanto, chi lo può leggere e dove sta. Un fornitore che non addestrasse su niente, conservasse tutto per sempre e lo mostrasse a chiunque chieda sarebbe pessimo, e quella frase resterebbe vera.

Sui quattro assistenti la distinzione è documentata. Spegnere l’addestramento su ChatGPT lascia le conversazioni nella cronologia; il consenso all’addestramento su Claude porta la conservazione a cinque anni invece dei trenta giorni; Gemini conserva tre anni le chat riviste da persone, anche dopo che le hai cancellate.

Per quanto restano, e chi le può leggere

La conservazione è il criterio dove i quattro divergono di più, e dove nessuno dei quattro nasconde niente: i numeri sono pubblicati, basta cercarli nella pagina giusta. Metterli in fila serve soprattutto a smontare l’idea che esista uno standard di settore.

30 giornida quando cancelli una chat di ChatGPT, salvo eccezioni dichiarate
5 annisu Claude, se acconsenti all'uso dei dati per l'addestramento
18 mesila cancellazione automatica predefinita delle app Gemini
OpenAI, informativa europea; Anthropic, aggiornamento ai termini per i consumatori; Google, Centro per la privacy delle app Gemini

Questi termini li sceglie ciascun fornitore. Trenta giorni, cinque anni e diciotto mesi rispondono alla stessa domanda e danno tre risposte diverse, il che dovrebbe bastare a togliere valore alla frase «tanto fanno tutti così». Sul piano di lavoro il termine passa all’amministratore del tuo spazio, ed è una responsabilità che qualcuno in studio deve prendersi per iscritto.

Sulla revisione umana delle conversazioni la situazione è più sfumata, e va verificata caso per caso. Google dichiara che le chat riviste da persone non si cancellano con la cronologia e restano tre anni; Microsoft dichiara che i servizi Copilot hanno rinunciato al monitoraggio degli abusi con revisione umana; OpenAI conserva la revisione per abusi anche sulle chat temporanee. Tre politiche diverse sullo stesso criterio, e nessuna delle tre si deduce dal prezzo.

Che cosa è cambiato dalla tabella del CNDCEC di ottobre 2025

Questa non è la prima tabella italiana che confronta i quattro. Il Consiglio nazionale dei dottori commercialisti ne ha pubblicata una il 24 ottobre 2025, nella Guida operativa di intelligenza artificiale numero 3, con sette righe: addestramento, proprietà dei dati, controlli sulla conservazione, cifratura, certificazioni, disponibilità del DPA e residenza nell’Unione.

Conviene aprirla, e sapere che cosa si è mosso da allora. La colonna di Microsoft riguarda Azure OpenAI Service, che è un prodotto diverso da Copilot e ha un perimetro diverso. Sulla residenza, la guida segnala già il punto che resta il più importante per Anthropic: l’elaborazione può avvenire in Europa, l’archiviazione resta negli Stati Uniti per impostazione predefinita.

Quello che nel frattempo si è aggiunto sono i tre movimenti elencati sopra, più una cosa che non stava in nessuna tabella e che oggi pesa. La residenza dei dati di OpenAI è ammissibile per i clienti API e per i nuovi workspace Enterprise ed Edu, non per uno spazio di lavoro già esistente. Una colonna che dice sì, per clienti idonei, non basta più: la domanda è se il tuo spazio rientri fra quelli idonei.

Il metodo della guida, però, regge meglio del suo contenuto, ed è quello da ereditare. Confronta impegni contrattuali, non impressioni; nomina il prodotto esatto invece della marca; e distingue l’elaborazione dall’archiviazione, che è la distinzione su cui inciampano quasi tutte le pagine italiane che parlano di server europei.

Account personale e account di lavoro: dove cambia tutto

Se dovessi tenere una sola riga di questa pagina, terrei questa: il salto di qualità non è fra un fornitore e l’altro, ma fra l’account personale e l’account aziendale dello stesso fornitore. Cambiano i ruoli, cambia l’addestramento predefinito, cambia chi decide la conservazione e compare un contratto da opporre a chi ti chiede conto.

16,4 %delle imprese italiane con almeno 10 addetti usa almeno una tecnologia di IA
9,7 %usa IA generativa
83,6 %non ne usa nessuna
Istat, Imprese e ICT, dicembre 2025, dati 2025

I numeri dell’Istat dicono che il fenomeno è più piccolo di quanto sembri leggendo i giornali, e che sta crescendo in fretta: il 16,4 per cento del 2025 era l’8,2 per cento nel 2024 e il 5 per cento nel 2023. Fra le imprese più grandi si è passati dal 32,5 al 53,1 per cento in un anno.

Anche le altre due cifre dicono qualcosa. L’83,6 per cento delle imprese non usa alcuna tecnologia di IA, e solo il 9,7 per cento usa quella generativa, che è la categoria in cui ricadono i quattro assistenti di questa pagina. La regola interna arriva quasi sempre dopo lo strumento, e in un mercato che raddoppia ogni anno quel ritardo si allarga da solo.

La riga del CNDCEC che chiude la discussione

Nella stessa Guida operativa numero 3, al paragrafo 3.3, il Consiglio nazionale scrive che i servizi di IA di livello consumer, cioè le versioni gratuite o a basso costo dei chatbot, sono incompatibili con gli obblighi di segretezza e confidenzialità che gravano sui professionisti, e usa due avverbi che non lasciano margine: intrinsecamente e irrimediabilmente.

Aggiunge la conseguenza pratica: fornire a un tale servizio un documento contenente informazioni sensibili di un cliente equivarrebbe a una violazione del segreto professionale e del GDPR. Lo scrive l’ordine professionale, non un fornitore di software, ed è il testo che conviene avere sottomano quando qualcuno in studio propone di risolvere con il piano gratuito. La stessa Guida chiede al commercialista di mettere per iscritto le misure che tengono riservati i dati dei clienti.

Va letto per quello che dice, però. Parla di professionisti e di documenti con informazioni sensibili di clienti: non dice che un account personale non si possa usare per riscrivere una mail interna o per farsi spiegare una funzione di un foglio di calcolo. La linea separa i contenuti, non i prodotti, ed è la stessa linea che percorre la guida sul segreto professionale.

Che cosa non cambia passando all’account aziendale

Tre cose restano identiche, e sono quelle che si dimenticano il giorno dopo l’acquisto.

  1. Il documento esce comunque dallo studio nel momento in cui lo incolli, e da lì in avanti esiste un destinatario.
  2. La persona che lo incolla è la stessa di prima, con la stessa fretta e la stessa idea di che cosa sia riservato.
  3. L’obbligo di scrivere che cosa può uscire e che cosa no non lo assolve nessun abbonamento, perché è un obbligo tuo verso il tuo personale.

Il contratto sposta il rischio contrattuale, non il perimetro fisico del dato. Per questo la domanda «quale IA posso usare» ha un seguito obbligato, che è «con quali dati dentro», e il seguito costa più fatica della domanda. È anche il motivo per cui passare al piano aziendale senza scrivere la regola interna produce la peggiore delle combinazioni: la spesa c’è, la prova che serve a un controllo no.

Il contratto di responsabile del trattamento: che cosa guardare nel DPA

L’articolo 28 elenca che cosa deve prevedere il contratto con un responsabile, e la lista è più severa di quanto la parola DPA lasci immaginare. Sono sette obblighi, senza contare quello che si cita più spesso.

  1. Trattare i dati soltanto su istruzione documentata del titolare, anche quando si trasferiscono fuori dall’Unione.
  2. Garantire che le persone autorizzate al trattamento siano vincolate alla riservatezza.
  3. Adottare tutte le misure di sicurezza richieste dall’articolo 32.
  4. Rispettare le condizioni previste per ricorrere a un altro responsabile.
  5. Assistere il titolare, per quanto possibile, nel dare seguito alle richieste degli interessati.
  6. Assistere il titolare nel rispetto degli obblighi previsti dagli articoli da 32 a 36, sicurezza, notifica delle violazioni e valutazione d’impatto compresi.
  7. Cancellare o restituire tutti i dati alla fine del contratto, a scelta del titolare.

Conviene leggerli con il DPA del tuo fornitore aperto di fianco, perché nessuno di questi punti è generico: ognuno ha una clausola corrispondente, e la clausola dice quanto ti stanno concedendo, poco o tanto che sia. Il punto 6 è quello che userai davvero, il giorno in cui un questionario assicurativo o un cliente ti chiedono conto di una violazione.

C’è poi la lettera h), che è quella che si cita sempre male. Obbliga il responsabile a mettere a disposizione del titolare le informazioni necessarie per dimostrare il rispetto degli obblighi dell’articolo, e a consentire e contribuire alle attività di revisione, comprese le ispezioni, ma non a dimostrare lui la conformità. La differenza sembra sottile e diventa concreta il giorno in cui chiedi davvero una verifica.

L’audit una volta l’anno, e il riassunto al posto della verifica

Ho aperto due DPA per vedere che cosa concedono davvero. Quello di OpenAI, aggiornato il primo dicembre 2025 e in vigore dal primo gennaio 2026, dichiara OpenAI responsabile del trattamento e, per chi sta nel SEE o in Svizzera, individua OpenAI Ireland Limited come controparte.

1 volta l'anno
è il limite che il DPA di OpenAI pone alle verifiche del cliente, e dove la legge lo consente può sostituirle con un riassunto dei rapporti di audit. OpenAI, Data Processing Addendum, 1 dicembre 2025

Il testo è esplicito su tre condizioni cumulative: la verifica deve essere poco invasiva per l’attività di OpenAI, necessaria a confermare il trattamento conforme al DPA, e non più frequente di una volta l’anno. Dove il diritto applicabile lo permette, OpenAI può mettere a disposizione un riassunto dei rapporti di audit invece della verifica, e i risultati restano informazione riservata del fornitore.

Quello di Anthropic, in vigore dal 24 febbraio 2025, è costruito allo stesso modo con parole diverse: Anthropic è sottoposta ad audit annuale da revisori esterni contro standard di settore, e su richiesta scritta mette a disposizione del cliente i rapporti o i certificati applicabili, per esempio il rapporto SOC 2. Nessuna ispezione in sede, un documento.

È la prassi del mercato, senza scandalo e senza critica per nessuno dei due, e per uno studio di quattro persone un’ispezione a Dublino o a San Francisco non sarebbe comunque praticabile. È però esattamente quello che ottieni firmando, e conviene saperlo prima di scrivere in una risposta a un cliente che «il fornitore è soggetto ad audit».

I subresponsabili si accettano in blocco, e si contestano in trenta giorni

L’articolo 28.2 permette l’autorizzazione scritta generale, a patto che il responsabile informi delle modifiche e dia l’opportunità di opporsi. Nei DPA dei grandi fornitori questa è la forma standard, e il DPA di OpenAI la descrive con precisione: autorizzazione generale alla lista dei subresponsabili pubblicata, notifica delle modifiche via blog, avviso nel servizio o posta elettronica per chi si iscrive, e trenta giorni per opporsi.

L’opportunità di opporsi è reale e vale poco se nessuno legge le notifiche. La conseguenza pratica è una riga da mettere nella procedura interna: qualcuno, una volta all’anno, apre la lista dei subresponsabili del fornitore e la confronta con quella allegata all’informativa che hai dato ai tuoi clienti.

Se vuoi rifare da solo questa lettura sul DPA del tuo fornitore, sono sei clausole e mezz’ora. Ecco dove guardare e che cosa ho trovato io aprendo quelli di OpenAI e di Anthropic.

clausoladove sta nel DPAche cosa ho trovato
Ruolo del fornitorenella prima clausolaOpenAI si dichiara responsabile del trattamento
Controparte per il SEEnella clausola sulle partiOpenAI Ireland Limited
Verifichenella clausola su audit e conformitàOpenAI: una volta l’anno, sostituibile con un riassunto; Anthropic: rapporti di audit esterni, per esempio il SOC 2, su richiesta scritta
Subresponsabilinella clausola sull’ingaggioautorizzazione generale, trenta giorni per opporsi
Trasferimentinel capitolo sui trasferimenti internazionaliclausole contrattuali tipo, in entrambi i documenti
Cancellazionenella clausola su restituzione o cancellazionea scelta del cliente alla fine del contratto

Nessuna di queste sei righe è un’opinione e nessuna richiede un avvocato per essere letta. Richiede solo di aprire il documento invece della pagina commerciale, che è la differenza fra sapere che cosa hai firmato e ricordare che cosa ti era stato detto.

Trasferimenti fuori dall’Unione: il Data Privacy Framework e le clausole tipo

Qui la domanda che gira negli studi è sempre la stessa: se i dati vanno negli Stati Uniti, è legale? La risposta è che dipende dallo strumento giuridico su cui viaggiano, e che gli strumenti sono due, con una storia alle spalle che è utile conoscere per non promettere più di quanto reggano.

Il primo è la decisione di adeguatezza adottata dalla Commissione il 10 luglio 2023, che istituisce il quadro noto come Data Privacy Framework. Una decisione di adeguatezza consente il trasferimento senza ulteriore autorizzazione, ma vale verso le organizzazioni che al quadro aderiscono: non è un lasciapassare geografico verso gli Stati Uniti in generale.

Il secondo sono le clausole contrattuali tipo approvate dalla Commissione il 4 giugno 2021. Sono lo strumento su cui viaggiano i due DPA che ho aperto: OpenAI trasferisce dati del SEE ad altre sue società o a terzi fuori dall’Unione sulla base di accordi che contengono le clausole tipo, e Anthropic definisce come clausole tipo i moduli due e tre di quella decisione.

Che cosa ha detto davvero il Tribunale il 3 settembre 2025

La decisione di adeguatezza è stata impugnata, e la sentenza è recente. Il 3 settembre 2025 il Tribunale dell’Unione europea, nella causa T-553/23 promossa dal deputato francese Philippe Latombe, ha respinto il ricorso di annullamento contro la decisione del 2023.

3 settembre 2025
il giorno in cui il Tribunale dell'Unione ha respinto il ricorso contro la decisione di adeguatezza fra Unione europea e Stati Uniti. Causa T-553/23, Latombe contro Commissione

Il comunicato della Corte contiene una precisazione che di solito si perde nei titoli, e che cambia il peso della notizia: il Tribunale conferma che, alla data di adozione della decisione impugnata, gli Stati Uniti garantivano un livello adeguato di protezione. Non dice che lo garantiranno sempre, e infatti aggiunge che la Commissione è tenuta a seguire in modo permanente l’applicazione del contesto normativo americano e può sospendere, modificare o abrogare la decisione se quel contesto cambia.

Va poi tenuto presente che due decisioni di adeguatezza precedenti verso gli Stati Uniti sono state annullate dalla Corte di giustizia, con le sentenze note come Schrems I e Schrems II. Chi ricorda quella storia capisce perché qui la prudenza nasce dall’esperienza di due quadri caduti in dieci anni, più che dal pessimismo, ed è la ragione per cui il tuo registro dovrebbe dire su quale strumento viaggia ciascun trasferimento, non solo che viaggia.

Un server europeo non è una risposta completa

Anche quando la residenza dei dati esiste ed è attiva, copre meno di quanto il nome suggerisca. OpenAI documenta che il trattamento su CPU può avvenire fuori dalla regione scelta, e porta come esempio proprio l’estrazione del testo da un file PDF o Word caricato: il caso più comune in uno studio.

Lo stesso documento elenca che cosa resta comunque fuori dal perimetro della regione scelta.

La residenza, scrive OpenAI, si applica al contenuto del cliente e non a tutti i dati. È una buona misura e non una risposta, e la ricostruzione completa sta nella scheda su che fine fanno i dati in ChatGPT. Quando scrivi nel registro dove avviene il trattamento, questa è la riga da copiare: non «in Europa», ma «contenuto del cliente in Europa, con le eccezioni dichiarate dal fornitore».

GDPR e intelligenza artificiale generativa: che cosa ha detto il Garante

Cominciamo da quello che non ha detto, perché è il vuoto che genera più disinformazione. Alla data del 20 settembre 2026 la pagina tematica dell’Autorità sull’intelligenza artificiale non contiene una guida generale sull’uso dell’IA generativa nel lavoro rivolta a imprese o professionisti. Chi ti cita «le linee guida del Garante sull’uso di ChatGPT in azienda» sta citando qualcosa che non esiste.

Quello che la pagina contiene è utile lo stesso, e conviene sapere che cosa c’è prima di citarla.

  1. Le indicazioni per difendere i dati personali dal web scraping, che riguardano chi pubblica su internet, non chi usa un assistente.
  2. Il decalogo per la realizzazione di servizi sanitari nazionali attraverso sistemi di IA, scritto per il servizio sanitario e non per uno studio.
  3. I documenti finali del G7 delle autorità di protezione dei dati dell’11 ottobre 2024, fra cui un’analisi comparata delle definizioni di anonimizzazione, pseudonimizzazione e deidentificazione.
  4. In coda, una raccolta di documenti di altre autorità, con l’anno accanto a ciascuno.

È in quella coda che sta il pezzo più utile per chi deve decidere che cosa usare: il Garante rimanda al rapporto del Comitato europeo sui rischi degli LLM, quello dell’aprile 2025 da cui viene la ripartizione dei ruoli di questa pagina, e agli orientamenti del Garante europeo sull’IA generativa dell’ottobre 2025. Se cerchi un documento istituzionale su cui appoggiare una scelta, quelli sono i riferimenti giusti, e sono riferimenti che l’Autorità italiana ha scelto di segnalare.

Il vuoto, però, resta un vuoto. Per la sanità esistono un decalogo e il comunicato del 30 luglio 2025 sui referti caricati nelle piattaforme generative; per il lavoro d’ufficio niente, il che significa che in Italia il documento più vicino a una linea guida sull’uso quotidiano dell’IA in uno studio l’hanno scritto gli ordini professionali, non l’Autorità. Lo stesso vale per il settore pubblico, dove il quadro è ricostruito nella guida sull’intelligenza artificiale nei Comuni.

Due volte l’interruttore

L’Italia è il paese che ha spento ChatGPT. Il provvedimento di limitazione è del 30 marzo 2023, e il 30 gennaio 2025 l’Autorità ha fatto la stessa cosa con DeepSeek. È una memoria collettiva che a Madrid o a Berlino non esiste, e che cambia il modo in cui va impostata la valutazione: uno strumento può diventare indisponibile da un giorno all’altro per una decisione che non dipende da te.

30 marzo 2023limitazione verso ChatGPT
30 gennaio 2025limitazione verso DeepSeek
0guide generali sull'IA al lavoro per imprese e professionisti
Garante per la protezione dei dati personali, pagina tematica consultata il 20 settembre 2026

La conseguenza operativa è banale e quasi nessuno la scrive: se una parte del tuo lavoro dipende da un assistente, la procedura interna deve dire come si lavora quando quell’assistente non c’è. Bastano tre righe, senza scomodare la continuità operativa da grande impresa.

La multa da 15 milioni non c’è più, e va raccontata bene

Metà di quello che si legge in rete cita ancora la sanzione da 15 milioni di euro a OpenAI come se fosse in corso. Il provvedimento numero 755 del 2 novembre 2024 è stato rimosso dal sito dell’Autorità dopo la sentenza del Tribunale di Roma numero 4153/2026, pubblicata il 18 marzo 2026, che ha accolto l’opposizione proposta contro il provvedimento.

Lo dice la pagina del Garante, in italiano e in inglese. Portarla in riunione come sanzione vigente costa credibilità in trenta secondi, e raccontarla bene ne fa guadagnare altrettanta: la vicenda è esistita, è documentata e si è chiusa così.

Con Replika il Garante ha chiesto conto proprio della pseudonimizzazione

C’è invece una sanzione italiana in materia di IA generativa che merita attenzione, ed è del 19 maggio 2025: 5 milioni di euro alla statunitense Luka Inc., che gestisce il chatbot Replika, per violazioni accertate al febbraio 2023, fra cui l’assenza di una base giuridica individuata e una privacy policy inadeguata.

La parte interessante non è la cifra. Contestualmente il Garante ha avviato un’istruttoria autonoma sull’intero ciclo di vita del sistema di IA generativa alla base del servizio, e nella richiesta di informazioni ha chiesto chiarimenti sulla valutazione dei rischi, sulle tipologie e categorie di dati usati e sull’eventuale implementazione di misure di anonimizzazione o pseudonimizzazione.

Tienilo a mente: è l’Autorità italiana che, in un procedimento sull’IA generativa, mette la pseudonimizzazione fra le cose di cui chiede conto. Quando arriviamo alla sezione su che cosa non deve entrare nel prompt, questa è la ragione per cui non si tratta di una buona pratica facoltativa.

Che cosa non deve entrare mai, nemmeno con un account aziendale

Il principio è l’articolo 5.1.c: i dati devono essere adeguati, pertinenti e limitati a quanto necessario. Applicato a un prompt, significa che prima di incollare conviene chiedersi «serve», più che «posso». Nella quasi totalità dei casi, in studio, per riassumere un atto o riformulare una lettera, l’identità della persona non serve. Lo stesso vale per un referto, dove all’assistente serve il caso clinico e non i dati che rendono riconoscibile il paziente.

Il rapporto del Comitato europeo sugli LLM arriva alla stessa conclusione dal lato tecnico. Fra le misure contro la violazione del principio di minimizzazione elenca la sostituzione dei dati identificabili con alternative anonimizzate o pseudonimizzate, e l’educazione degli utenti a fornire nei prompt soltanto i dati essenziali.

L’elenco corto, per un documento di studio italiano

Questi sono gli identificativi che rendono riconoscibile una persona in un documento italiano anche dopo aver tolto il nome, e sono gli stessi che compaiono nei documenti di ogni giorno. Negli stessi documenti viaggiano voci che il regolamento protegge di più, come una trattenuta sindacale o una spesa medica detratta, e quando servono possono restare solo se nessuno di questi identificativi le accompagna.

Codice fiscale

Codifica cognome, nome, data e comune di nascita e sesso: da solo ricostruisce quasi l'anagrafica.

Partita IVA

Identifica in modo univoco l'impresa o il professionista, e per una ditta individuale identifica la persona.

Numero di tessera sanitaria

Compare nei documenti sanitari e in molti moduli.

IBAN

Identifica il conto e, di riflesso, l'intestatario.

Numero di targa

Compare nei verbali, nelle pratiche assicurative e nelle note spese.

Numero di pratica interno

Non identifica da fuori, ma incrociato con una data e un importo restringe moltissimo.

Gli identificativi che rendono riconoscibile una persona in un documento di studio italiano. Elenco di questa guida

La lista lunga, con la ragione per cui la funzione «trova e sostituisci» non basta e dove esattamente si rompe, sta nella guida sul segreto professionale e ChatGPT. Qui basta il principio: se l’identificativo non serve alla domanda, non deve stare nella domanda.

Anonimizzare e pseudonimizzare non sono sinonimi

La differenza pesa, e la spiega bene lo stesso documento del CNDCEC citato prima. Anonimizzare significa impedire in modo irreversibile l’identificazione: il considerando 26 del regolamento dice che ai dati anonimi i principi di protezione dei dati non si applicano, quindi il dato esce dal campo del GDPR.

Pseudonimizzare, invece, è definito dall’articolo 4.5 come il trattamento che rende i dati non più attribuibili a un interessato senza informazioni aggiuntive, conservate separatamente. Il dato resta un dato personale e il regolamento continua ad applicarsi. Chiamare anonimizzazione una sostituzione reversibile è l’errore che ti squalifica nella prima riunione tecnica.

Sul punto il Comitato europeo ha adottato il 17 gennaio 2025 linee guida dedicate alla pseudonimizzazione, ancora nella versione posta in consultazione pubblica. Uno dei due chiarimenti giuridici che contengono è proprio questo: i dati pseudonimizzati, se possono essere ricondotti a una persona con informazioni aggiuntive, restano dati personali. La Corte di giustizia lo ha poi confermato, e ha chiarito per chi restano personali.

Come si mette per iscritto: registro, regola interna e valutazione d’impatto

Tutto quello che precede diventa verificabile solo se lascia una traccia scritta, e la traccia è composta di tre pezzi che esistono già nel GDPR. Nessuno dei tre è un adempimento nuovo inventato dall’intelligenza artificiale: sono adempimenti vecchi a cui va aggiunta una riga.

  1. Il registro dei trattamenti. Va aggiornato indicando lo strumento fra i mezzi del trattamento, il fornitore come destinatario o responsabile, la base del trasferimento e il termine di conservazione dichiarato.
  2. Il contratto. Va archiviato il DPA accettato, con la data della versione, perché questi documenti cambiano e quello che hai accettato non è quello che il fornitore pubblica oggi.
  3. La regola interna. Va scritta una volta e distribuita, e il modello con i punti da adattare sta nella guida sulla policy sull’IA per i dipendenti.

Il terzo punto è quello che salta più spesso, ed è anche quello che ti chiedono per primo. Compare nei questionari delle polizze cyber, dove la domanda sulle procedure scritte arriva quasi sempre prima di qualunque domanda sull’intelligenza artificiale.

Il punto 7 dell’elenco del Garante nomina i sistemi di IA

Sulla valutazione d’impatto circolano due leggende opposte: che serva sempre e che non serva mai. La norma è l’articolo 35, comma 1: la valutazione è dovuta quando un tipo di trattamento, in particolare se prevede l’uso di nuove tecnologie, può presentare un rischio elevato per i diritti e le libertà delle persone.

L’Italia ha in più un elenco. Il provvedimento numero 467 dell’11 ottobre 2018 pubblica dodici tipologie di trattamento da sottoporre a valutazione d’impatto, e il punto 7 è dedicato ai trattamenti effettuati attraverso l’uso di tecnologie innovative, con fra gli esempi i sistemi di intelligenza artificiale e gli assistenti vocali che fanno scansione vocale e testuale.

Il punto 7 ha però una condizione, che quasi nessuno riporta: vale ogniqualvolta ricorra anche almeno un altro dei criteri individuati nel WP 248, rev. 01. Quindi, per via dell’elenco, a far scattare l’obbligo è l’IA più qualcosa, non l’IA da sola, e il qualcosa è tipicamente la larga scala, i dati particolari dell’articolo 9, i soggetti vulnerabili o la profilazione.

Lo stesso provvedimento aggiunge due precisazioni che conviene tenere. L’elenco non è esaustivo, e resta fermo l’obbligo quando ricorrono due o più criteri del WP 248; e in certi casi un titolare può ritenere necessaria la valutazione anche con un solo criterio. Per un ufficio comunale, dove i soggetti vulnerabili sono la norma, il calcolo cambia del tutto, e lo tratta la guida sull’intelligenza artificiale nei Comuni.

  1. Il trattamento usa un sistema di intelligenza artificiale, come quelli del punto 7 dell'elenco del Garante?

    SìPassa alla domanda successiva.

    NoVale la regola generale dell'articolo 35: valutazione dovuta se il rischio è elevato.

  2. Ricorre almeno un altro criterio del WP 248, come larga scala, dati dell'articolo 9, soggetti vulnerabili o profilazione?

    SìLa valutazione d'impatto è dovuta.

    NoL'elenco da solo non la impone, ma non è esaustivo: valuta il caso.

Con due o più criteri del WP 248 la valutazione resta dovuta comunque.

Quando l'IA fa scattare la valutazione d'impatto. Garante, provvedimento n. 467 dell'11 ottobre 2018

E c’è una seconda norma, che si aggiunge e non sostituisce

Il regolamento europeo sull’intelligenza artificiale non prende il posto del GDPR: si affianca. Chi in ufficio usa ChatGPT o Copilot è un deployer ai sensi di quel regolamento, con obblighi propri di cui alcuni già applicabili, e la ricostruzione con il calendario data per data sta nella guida sugli obblighi del deployer.

La conseguenza per questa pagina è una sola: quando scrivi la regola interna, scrivila in modo che risponda a tutte e due le norme insieme. Un documento solo, con dentro sia le istruzioni dell’articolo 29 del GDPR sia l’alfabetizzazione richiesta dal regolamento sull’IA, si mantiene; due documenti separati divergono entro sei mesi.

L’obbligo italiano in più: dirlo al cliente

C’è un criterio che in Italia esiste e negli altri Stati membri no, e non viene dal GDPR. L’articolo 13 della legge 23 settembre 2025, numero 132, in vigore dal 10 ottobre 2025, ammette l’uso di sistemi di IA nelle professioni intellettuali soltanto per attività strumentali e di supporto, e obbliga a comunicare al cliente l’uso di quei sistemi. Con quale documento farlo, la legge non lo dice: la scelta fra mandato e foglio a parte spetta allo studio.

Si tratta di una comunicazione al cliente, dentro un rapporto professionale, che nessun adempimento del registro e nessuna impostazione del prodotto possono sostituire, e per questo cade fuori dalla lista mentale di chi sta valutando uno strumento. Due Consigli nazionali hanno già pubblicato il testo: i commercialisti il 9 ottobre 2025 con una clausola contrattuale tipo, il Consiglio nazionale forense il 13 ottobre 2025 con uno schema di informativa. I consulenti del lavoro hanno diffuso il 6 ottobre 2025 una circolare, senza testo per il cliente.

Il testo da usare, le differenze fra i tre e quello che nessuno dei tre dice stanno nella guida dedicata al segreto professionale. Qui interessa la conseguenza sulla scelta dello strumento: se devi dirlo al cliente, ti conviene poter dire anche quali dati non escono, e quella frase la puoi scrivere solo se è vera.

Quello che nessuno strumento risolve da solo

Immagina di aver fatto tutto. Piano aziendale, addestramento spento, DPA archiviato con la sua data, registro aggiornato, valutazione d’impatto fatta dove serviva, regola interna distribuita e clausola nel mandato. Restano fuori due cose, e sono le due che succedono davvero negli studi.

Il documento esce lo stesso

La prima è che il documento, nel momento in cui lo incolli, ha lasciato il tuo computer. Da quel momento c’è un destinatario, ed è un fornitore che sta fuori dal SEE, con un contratto che ne disciplina il ruolo ma non lo fa sparire. Nessuna impostazione cambia questo: lo cambia solo il contenuto di quello che incolli.

Le imprese italiane che usano l’IA la usano soprattutto per una cosa, e i numeri lo dicono con chiarezza.

Estrazione di informazioni da documenti di testo70,8 %
IA generativa di linguaggio, immagini, audio59,1 %
Riconoscimento vocale41,3 %
Machine learning per l'analisi dei dati20,0 %
Tecnologie più usate fra le imprese italiane che adottano l'IA. Istat, Imprese e ICT, dicembre 2025

Il 70,8 per cento delle imprese che usano l’IA la usa per estrarre conoscenza e informazione da documenti di testo. Segue al 59,1 per cento l’IA generativa di linguaggio, immagini e audio, poi il riconoscimento vocale al 41,3 per cento e il machine learning per l’analisi dei dati al 20,0 per cento.

Conta l’ordine: in cima, prima ancora della generazione di contenuti, c’è l’analisi di documenti, e i documenti, in uno studio italiano, sono pieni di codici fiscali.

Ecco come esce dal gestionale una nota di pratica qualunque, prima che qualcuno la incolli in una finestra di chat.

Nota di pratica, come esce dal gestionale

  Cliente: Chiara Beltrami Rossi
  Codice fiscale: BLTCHR78E41F205X
  Partita IVA: 03241560968
  Riferimento: PR-2026-0418
  Oggetto: verifica su cartella esattoriale, importo 18.430,00 euro

Ci finisce senza colpa di nessuno, perché copiare e incollare è il gesto più naturale del mondo, e perché ritagliare a mano un documento di quattro pagine costa più tempo di quanto la risposta dell’assistente ne faccia risparmiare. È questo calcolo, non la disattenzione, che spiega quasi tutti i casi.

La persona che incolla

La seconda cosa che resta fuori è la persona. Le app per Mac e Windows di Nonimo tengono il motore sul computer e, quando le richiami, sostituiscono quello che hanno riconosciuto prima che il testo parta.

Prima                                  Dopo
  Cliente: Chiara Beltrami Rossi         Cliente: [PERSONA_1]
  Codice fiscale: BLTCHR78E41F205X       Codice fiscale: [RIFERIMENTO_1]
  Partita IVA: 03241560968               Partita IVA: [RIFERIMENTO_2]
  Riferimento: PR-2026-0418              Riferimento: [RIFERIMENTO_3]
  Importo: 18.430,00 euro                Importo: 18.430,00 euro

Le etichette a destra sono quelle che il motore emette in italiano, e la corrispondenza per tornare indietro resta cifrata sul tuo computer. Per questo è pseudonimizzazione ai sensi dell’articolo 4.5 e non anonimizzazione: il dato resta personale e il regolamento continua ad applicarsi.

Gli identificativi italiani che riconosce sono codice fiscale, partita IVA, tessera sanitaria, targa e IBAN: i primi quattro li segnala a schermo, e la decisione resta di chi sta davanti allo schermo; l’IBAN lo sostituisce in silenzio, perché la cifra di controllo lo conferma. Che cosa riconosce e che cosa no, con le sue condizioni, è nella pagina sulla sicurezza.

Se vuoi vedere il gesto invece di leggerlo, sta nella dimostrazione in pagina iniziale, registrata su documenti inventati.

E a molti studi non serve comprare niente

A chi lavora da solo, con due o tre pratiche al mese che toccano l’assistente, bastano tre cose: il piano giusto, l’addestramento spento e una riga scritta su che cosa non esce mai.

Uno strumento serve quando a incollare non è chi ha firmato il mandato, e quando le pratiche sono abbastanza da non poterle controllare a occhio. Per lo studio intero è tutto nella pagina per le organizzazioni, e le altre guide trattano per esteso i pezzi che qui sono solo criteri.

Se dovessi chiudere con una frase sola su GDPR e intelligenza artificiale: smetti di cercare l’IA conforme, e comincia a scrivere che cosa esce dal tuo studio. La prima non esiste, la seconda la puoi avere entro venerdì.

Fonti

Tutte verificate il 20 settembre 2026.


Questa pagina ha finalità informative e non è un parere legale. Per il caso concreto rivolgiti al tuo Ordine o a un professionista abilitato.

Domande frequenti

Quale intelligenza artificiale è conforme al GDPR?

Nessuna, e la domanda è mal posta. Quando si parla di GDPR e intelligenza artificiale, il regolamento disciplina i trattamenti, non i prodotti: l'articolo 42 prevede certificazioni che attestano la conformità dei trattamenti e aggiunge che la certificazione non riduce la responsabilità del titolare.

Posso usare ChatGPT in uno studio professionale?

Dipende dall'account e da che cosa ci metti dentro. La Guida operativa numero 3 del CNDCEC, del 24 ottobre 2025, considera i servizi di livello consumer incompatibili con gli obblighi di segretezza del professionista, e indirizza alle versioni business o enterprise.

Basta firmare il DPA con il fornitore?

No. Il contratto dell'articolo 28 è necessario e non sufficiente: resta a te scegliere quali dati entrano, per quanto si conservano e chi può scrivere nel prompt. Il DPA di OpenAI, ad esempio, limita l'audit a una volta l'anno.

I dati restano in Europa se scelgo la residenza dei dati?

Solo in parte. OpenAI documenta che l'estrazione del testo da un PDF può avvenire fuori dalla regione scelta, e che account, fatturazione e log restano comunque fuori dal perimetro. La residenza copre il contenuto, non tutto il trattamento.

Il Data Privacy Framework rende leciti i trasferimenti verso gli Stati Uniti?

Copre i trasferimenti verso le organizzazioni che vi aderiscono. Il Tribunale dell'Unione lo ha confermato il 3 settembre 2025 nella causa T-553/23, ma riferendosi alla data di adozione della decisione, e la Commissione resta tenuta a sorvegliarne l'applicazione.

Il Garante ha pubblicato una guida sull'uso dell'IA sul lavoro?

No. Alla data del 20 settembre 2026 la sua pagina tematica raccoglie le indicazioni sul web scraping, il decalogo per i servizi sanitari e i documenti di altre autorità, ma non una guida generale rivolta a imprese o professionisti.

Serve una valutazione d'impatto per usare un assistente di IA?

Dipende. L'elenco del Garante del 2018 nomina i sistemi di intelligenza artificiale al punto 7, ma chiede che ricorra almeno un altro dei criteri del WP 248: profilazione, larga scala, dati particolari, soggetti vulnerabili, controllo sistematico.

La multa da 15 milioni del Garante a OpenAI è ancora valida?

No. Il provvedimento numero 755 del 2 novembre 2024 è stato rimosso dopo la sentenza del Tribunale di Roma numero 4153/2026, pubblicata il 18 marzo 2026. Citarla come sanzione in corso è un errore frequente e verificabile in trenta secondi.

Che differenza c'è fra anonimizzare e pseudonimizzare un documento?

L'anonimizzazione è irreversibile e fa uscire il dato dal campo del GDPR. La pseudonimizzazione, definita dall'articolo 4.5, è reversibile con informazioni aggiuntive tenute a parte: il dato resta personale e il regolamento continua ad applicarsi.

Devo dire al cliente che uso l'intelligenza artificiale?

Se eserciti una professione intellettuale, sì. L'articolo 13 della legge 132/2025, in vigore dal 10 ottobre 2025, obbliga a comunicare al cliente l'uso di sistemi di IA, e due Consigli nazionali hanno già pubblicato il testo da usare.